BattleRoyal, los atacantes que están propagando el malware DarkGate por correo electrónico y falsas actualizaciones del navegador

El uso de correo electrónico y sitios web comprometidos con señuelos de actualización falsos para distribuir los malwares DarkGate y NetSupport es una de las características únicas atribuidas a BattleRoyal, un grupo de atacantes recientemente identificado por Proofpoint. Esta empresa líder en ciberseguridad y cumplimiento ha publicado un informe sobre amenazas en el que destaca el uso de múltiples cadenas de ataque por parte de estos ciberdelincuentes para robar información y descargar payloads adicionales, en el caso de DarkGate, así como para hacerse con el control de un host infectado, instalar malware adicional y permitir movimiento lateral en un entorno comprometido mediante NetSupport. 

Las campañas de correo electrónico de BattleRoyal incluyen decenas de miles de mensajes dirigidos a docenas de industrias, principalmente ubicadas en Estados Unidos y Canadá. En una de las primeras campañas identificadas por Proofpoint durante el mes de octubre de 2023, se hacía un uso de más de un sistema de entrega de tráfico (TDS) y archivos .URL para explotar una vulnerabilidad en Windows SmartScreen, una función de seguridad diseñada para evitar que los usuarios visiten sitios web maliciosos.

Pese a que otras partes de la cadena de ataque de BattleRoyal iban cambiando, los archivos .URL estaban implicados en todas las campañas. Esto permitía eludir las defensas si el usuario clicaba en un archivo .URL especialmente diseñado o en un hipervínculo que apuntase a un archivo .URL. Concretamente, no se activaría una alerta SmartScreen cuando una .URL apuntara a un recurso compartido SMB o WebDav como file:// y la payload estuviera dentro de un archivo ZIP especificado en el destino de la URL.

Otra de las campañas enviaba solicitudes de actualización del navegador falsas a los usuarios finales, mediante la cual descargaban un archivo .URL similar al de la campaña de correo electrónico descrita anteriormente y la cadena de ataque seguía desde ese punto para entregar DarkGate. Pero, a finales de noviembre y principios de diciembre, los analistas de Proofpoint observaron que BattleRoyal sustituía DarkGate por NetSupport, una herramienta legítima de acceso remoto más consolidada en el arsenal de varios ciberdelincuentes.

“Queda por ver si la razón del cambio de payload se debe al aumento de la popularidad de DarkGate y la consiguiente atención prestada a este malware por la comunidad de seguridad, lo que puede llevar a una reducción de su eficacia, o si simplemente se trata de un cambio temporal”, apunta el equipo de investigación de amenazas de Proofpoint. “La actividad de BattleRoyal, en cualquier caso, se alinea con la tendencia general que observamos de atacantes con cadenas de ataques novedosas, variadas y cada vez más creativas para permitir la distribución de malware, así como de múltiples tipos de técnicas de ingeniería social en un intento de conseguir que los usuarios instalen la payload finalmente”.

Tu opinión enriquece este artículo:

El regreso del ‘sabio operativo’: ¿por qué en 2026 las marcas millonarias recuperan a los +50 y crean el ‘Head of Culture’?

(Por Maqueda-Otero-Maurizio-Rotmistrovsky) Miami se convierte en el laboratorio global donde Musk, Bezos, entre muchos otros CEOs de  empresas techs, de moda,  entretenimientos y alimentos acompañan la tendencia de las grandes y exitosas marcas del 2024-25: F1, Netflix, Adidas, Ferrari, Lego, Red Bull, Mercedes, LVMH y el todo el ecosistema de lujo. 

Presentación Audi F1 2026: La perfección, existe (Además con elegancia, estilo, humildad, precisión y ambición)

(Por Maqueda y Maurizio) Un shock de nivel. El lanzamiento en Berlín revela una estrategia de marca meticulosamente construida: entrada gradual, absolutamente diferencial, liderazgo disciplinado y una visión de largo plazo hacia 2030 para que todas las marcas del mundo, de todas las categorías vuelvan hacer muchísimo trabajo esmerado de cultura y excelencia, en todo sus productos y acciones.

Murtra acelera la salida de Telefónica de América Latina y agiliza la teleco en su primer año al mando

El presidente de Telefónica, Marc Murtra, cumplirá este próximo domingo un año como 'primer espada' de la principal teleco española, un periodo marcado por la aceleración del proceso de salida de la compañía de América Latina y por la ejecución de una serie de decisiones para simplificar la empresa e impulsar su crecimiento en un contexto sectorial que apunta hacia un proceso de consolidación en Europa.

Éste sitio web usa cookies, si permanece aquí acepta su uso. Puede leer más sobre el uso de cookies en nuestra política de cookies.